HMAC-Signatur-Generator/-Verifier

Erzeugen und prüfen Sie HMAC-SHA256-, SHA-384- und SHA-512-Signaturen mit Hex- oder Base64-Ausgabe. Die gesamte Berechnung erfolgt lokal in Ihrem Browser: Ihr geheimer Schlüssel und Ihre Payload verlassen nie Ihr Gerät.

Die Sicherheit Ihrer Daten hat für uns höchste Priorität. Signaturerzeugung und -prüfung erfolgen vollständig in Ihrem Browser. Dieses Tool speichert oder überträgt Ihre Payloads, Secrets oder Signaturen nicht außerhalb des Browsers. Quellcode: https://github.com/authgear/authgear-widget-hmac-tool

So funktioniert der HMAC-Signatur-Generator

Schritt 1.
Payload eingeben:
Geben Sie exakt die Nachricht oder Payload ein, die Sie signieren oder prüfen möchten.
Schritt 2.
Webhook-Secret angeben:
Fügen Sie den gemeinsamen geheimen Schlüssel für die HMAC-Erzeugung ein, den in der Regel nur Sie und Ihr Webhook-Anbieter kennen.
Schritt 3.
HMAC-Algorithmus wählen:
Wählen Sie je nach Konfiguration Ihrer Anwendung HS256, HS384 oder HS512.
Schritt 4.
Signatur erzeugen:
Klicken Sie, um die HMAC-Signatur für Ihre Payload und Ihr Secret mit dem gewählten Algorithmus zu berechnen.
Schritt 5.
Empfangene Signatur zur Prüfung einfügen:
Fügen Sie die Signatur ein, die Sie von einem externen System/Webhook erhalten haben, um sie mit Ihrer selbst erzeugten Signatur zu vergleichen.

Unterstützte Algorithmen

Berechnen Sie HMAC-Signaturen mit einem dieser Hash-Algorithmen, ausgegeben als Hex oder Base64. Nützlich für die Prüfung von Webhook-Signaturen, das Signieren von API-Anfragen und Integritätsprüfungen.

HS256
HMAC + SHA-256
HS384
HMAC + SHA-384
HS512
HMAC + SHA-512

Was ist HMAC?

HMAC (Hash-based Message Authentication Code) ist ein Verfahren, das mit einer kryptografischen Hash-Funktion und einem geheimen Schlüssel eine Signatur für eine Nachricht oder Payload erzeugt. Diese Signatur gewährleistet sowohl Datenintegrität als auch Authentizität: Die Nachricht wurde nicht manipuliert und stammt tatsächlich vom angegebenen Absender.

Warum HMAC?

Bestätigt die Echtheit von Nachrichten, besonders bei Webhooks oder API-Callbacks
Verhindert Manipulation und Replay-Angriffe durch Sicherung der Nachrichtenintegrität
Einfaches, weit verbreitetes kryptografisches Verfahren, das die meisten Plattformen unterstützen

Best Practices

Halten Sie Ihr Webhook-Secret vertraulich und geben Sie es nie öffentlich weiter.
Prüfen Sie eingehende Webhook-Signaturen immer, bevor Sie Payloads verarbeiten.
Bevorzugen Sie SHA-256 oder stärker; vermeiden Sie in neuen Systemen HMACs auf Basis von MD5 und SHA-1.